Produkt
Richtlinie zur Offenlegung von Sicherheitslücken
Wir betrachten Sicherheit als Lebensader unserer Produkte und nehmen Nutzerprivatsphäre und Datenschutz sehr ernst. Ob Sie Nutzer eines TerraMow-Sicherheitsprodukts, Drittentwickler oder unabhängiger Sicherheitsforscher sind – Ihre Erkenntnisse sind entscheidend, um unsere Produkte zu verbessern und Nutzer zu schützen. Wir begrüßen und schätzen Ihre Mitarbeit bei der Offenlegung von Sicherheitsproblemen.
1. Wer kann melden
Jeder, der ein potenzielles Sicherheitsproblem in TerraMow-Produkten oder -Diensten entdeckt.
2. Wie man meldet
Wenn Sie eine Sicherheitslücke in einem TerraMow-Produkt entdecken oder einen Sicherheitsvorfall erleben, senden Sie die relevanten Informationen bitte an support@terramow.com.
3. Was Sie in Ihrem Bericht angeben sollten (empfohlen)
Betroffene Produkt-/Firmware-/Softwareversion und Gerätemodell
Detaillierte Schritte, Reproduktionsmethode und Umgebungsinformationen
Auswirkung und Risikobewertung (falls verfügbar)
Optional: PoC (proof of concept), Protokolle, Screenshots oder Bildschirmaufnahmen
Ob Sie anonym bleiben möchten oder bei einer öffentlichen Offenlegung genannt werden möchten.
4. Wie wir Berichte behandeln (in Übereinstimmung mit ISO/IEC 30111 und CVSS 3.1)
4.1 Bestätigung: Wir bestätigen den Eingang innerhalb von 1 Werktag und führen eine erste Bewertung durch.
4.2 Anfrage nach Details: Falls erforderlich, kontaktieren wir Sie für zusätzliche vertrauliche Informationen, um das Problem reproduzieren und verifizieren zu können.
4.3 Verifikation und Bewertung: Wir reproduzieren, verifizieren und bewerten die Schwachstelle mit CVSS 3.1.
4.4 Behebung und Validierung: Bei bestätigten Problemen entwickeln und implementieren wir Patches oder Gegenmaßnahmen und prüfen die Behebungen über relevante Produktlinien hinweg.
4.5 Veröffentlichung von Updates: Wir stellen Updates oder Patches für betroffene Geräte über offizielle Kanäle wie OTA bereit(over-the-air).
4.6 Überwachung und Nachverfolgung: Nach der Veröffentlichung überwachen wir Stabilität und Sicherheitseffektivität und optimieren bei Bedarf weiter.
5. Zielzeiträume
-Bestätigung des Berichts: innerhalb von 1 Werktag.
-Erste Bewertung: innerhalb von 3 Werktagen, mit einem vorläufigen Antwortplan
Zielzeitrahmen für Behebungen:
-Kritisch: Behebung innerhalb von 3 Werktagen
-Hoch/Mittel: Behebung innerhalb von 30 Werktagen oder Umsetzung umsetzbarer Gegenmaßnahmen
-Niedrig: Behebung innerhalb von 180 Werktagen oder Ergreifung angemessener Maßnahmen.
Hinweis: Manche Probleme können durch Hardware, Bereitstellungsumgebung oder Abhängigkeiten von Dritten eingeschränkt sein. Die endgültigen Zeitrahmen werden durch die tatsächlichen Gegebenheiten bestimmt. Wir halten Sie während des gesamten Prozesses auf dem Laufenden.
6. Vertraulichkeit und koordinierte Offenlegung
Wir schützen Informationen über den Meldenden und Details zur Schwachstelle vor öffentlicher Offenlegung, bis Behebungen implementiert und die Koordination abgeschlossen ist.
Wir begrüßen eine Abstimmung zum Zeitpunkt der öffentlichen Offenlegung. Auf Wunsch können wir Sie in der Offenlegung nennen (oder auf Anfrage anonym lassen).
7. Zusätzliche Hinweise
Wir ermutigen zu verantwortungsvoller Offenlegung: Bitte vermeiden Sie die Veröffentlichung von Details, bevor Sie mit uns koordiniert haben, um Risiken für Nutzer zu verhindern.
Wir schätzen die professionellen Beiträge von Einzelpersonen und Teams, die uns helfen, die Sicherheit zu verbessern. Belohnungen oder Kooperationsmöglichkeiten können in Nachkommunikationen besprochen werden.
Vielen Dank, dass Sie TerraMow dabei helfen, die Sicherheit der Nutzer zu schützen. Wir nehmen jeden Bericht ernst—Ihre Erkenntnisse und Ihre Unterstützung treiben unsere kontinuierliche Verbesserung voran.
